我們識別出關鍵資產及其可能遭受攻擊的途徑——包括生物特徵模板、加密金鑰、驗證流程,以及最終的決策輸出。我們將共同繪製感測器、安全運算環境、應用程式與後端之間的信任邊界,並就攻擊者特徵與成功標準達成共識,確保測試壓力能真正反映貴方的實際風險暴露狀況,而非僅是套用制式化的檢查清單。
我們會評估架構、資料流及權限設定中的弱點。這意味著要追蹤資料從擷取、比對到伺服器使用的全過程,檢視包含第三方函式庫及平台服務在內的依賴關係,並審查備用機制與錯誤處理流程——這些通常是繞過機制潛藏之處。我們會驗證聲明是否經過加密綁定、狀態轉換是否明確,以及各元件是否相互驗證彼此的主張。
我們針對生物識別鏈中的各項環節,審查系統是否存在漏洞及可被利用的狀況,包括:活體檢測與比對邏輯、擷取後訊號處理流程的完整性、驗證與裝置狀態處理,以及在註冊、重新註冊和刪除過程中,模板的儲存與管理方式。
我們針對因硬體操縱、軟體漏洞利用或後端弱點所導致的繞過途徑,對解決方案進行測試。測試內容包括針對擷取路徑的受控呈現攻擊、在訊號處理管道內的注入與重播、探測應用程式與 API 邊界,以及透過變更裝置狀態來測試認證機制與安全硬體綁定。每個步驟均有詳細記錄以確保可重現性,讓您的團隊能夠重現測試結果。
我們將研究結果轉化為符合您目標且可付諸實行的安全改進措施,並根據影響程度與遭利用的難易度進行優先級排序——包括強化信任邊界、提升生物辨識防禦能力,以及移除過於寬鬆的備用機制。透過針對性的重新測試,可確認這些修正措施確實彌補了預期的漏洞,並有助於識別可能出現的回歸問題。
生物辨識系統在處理流程的各個層面都面臨威脅。我們會全面檢視整個流程鏈,以提供您可實際運用的證據,無論是為了符合合規要求,還是開發人員的安全標準。
是德科技(Keysight)是經 EMVCo 認證的資安實驗室,專門進行基於軟體的行動支付(SBMP)評估,包括「消費型裝置持卡人驗證方法」。若您的生物辨識技術用於消費型裝置上的支付授權,這通常就是您相關義務的起點。我們可將您的生物辨識評估納入更廣泛的 SBMP 評估範圍中進行。
「合規性評估與安全測試」涵蓋以生物辨識技術作為持卡人驗證步驟的行動支付實作。我們依據 CAST 要求進行評估,並將相關工作與任何並行的 EMVCo 或 Visa 活動相互協調,以確保相關證明文件僅需提交一次。
「安全裝置連線協定」(SDCP)針對為 Windows Hello 提供資料的指紋與臉部感測器訂定了相關要求,涵蓋感測器與主機之間的可信路徑。我們已針對向 Windows 生態系統供貨的晶片與模組供應商,依據 SDCP 要求對其指紋感測器進行了評估。
根據 eIDAS 2.0 規範,遠端身分驗證正將高層級的 PAD 與 IAD 保證,轉變為合格信任服務提供者及全功能 EUDI 錢包的硬性要求。若您正在為歐洲市場建置遠端註冊流程,抗注入能力正逐漸成為進入市場的必要條件。
FIDO 的生物辨識元件認證範圍已從「呈現攻擊」擴展至「注入攻擊」的偵測。若您的元件將依此計畫接受評估,歡迎與我們聯繫,了解我們的評估工作如何與該計畫相輔相成。
連網產品中的生物辨識驗證,屬於 CRA「安全設計」、「漏洞處理」及「技術文件」義務的範疇。若貴公司已執行 CRA 或 RED 計畫,則可將生物辨識評估納入該計畫的路線圖中。
二十五年來的裝置安全測試經驗,全面應用於生物辨識鏈的端到端流程中……
我們的團隊歷經數十年,運用旁路分析、故障注入,以及硬體與韌體逆向工程等技術,在實際的嵌入式產品中找出真實的弱點。這份經驗形塑了我們界定範圍、進行測試及提供建議的方式——因此,您的評估結果將能反映產品對真實世界攻擊的抗禦能力,而不僅僅是完成一份核對清單。
我們將測試的每一步驟皆完整記錄在案,針對每項發現結果,均包含重現步驟、先決條件及概念驗證成果。貴團隊可直接重現這些結果,從而加速問題解決。我們會根據影響程度與漏洞利用難易度對發現結果進行優先級排序,並在提出建議時綜合考量使用者體驗、效能及成本等因素。
我們已獲得 EMVCo、Mastercard CAST 及 Microsoft SDCP 評估的認證,能夠根據您的合作夥伴所期待的要求來規劃測試流程。若能在早期階段妥善處理合規證明、範本生命週期及決策流程,將使認證過程更為順暢——如此一來,正式評估便能驗證您已知的事項,而非在計畫後期才浮現意外狀況。
我們的專家會定期在部落格中分享實用的見解。探索裝置安全領域的最新發展。
是恩智浦的專業知識與指導,讓我們的指紋感測器安全評估過程順利且高效,協助我們充滿信心地符合微軟 SDCP 的安全要求。
ELAN 微電子公司執行副總裁